Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
microsoft Entra etkinlik günlüklerini Azure İzleyici günlükleriyle birleştirdikten sonra ortamınızla ilgili içgörüler elde etmek için Log Analytics ve Azure İzleyici günlüklerinin gücünü kullanabilirsiniz.
Microsoft Entra oturum açma günlüklerinizi Microsoft Defender for Cloud tarafından yayımlanan güvenlik günlükleri ile karşılaştırın.
Azure Application Insights'taki uygulama performansı verilerini ilişkilendirerek uygulamanızın oturum açma sayfasında performans sorunlarını giderin.
Ortamınızdaki tehditleri algılamak için Kimlik Koruması riskli kullanıcıları ve risk algılama günlüklerini analiz edin.
Bu makalede Log Analytics çalışma alanınızdaki Microsoft Entra etkinlik günlüklerini analiz etme açıklanır.
Önkoşullar
Log Analytics ile etkinlik günlüklerini analiz etmek için şunları yapmanız gerekir:
- Microsoft Entra ID P1 veya P2 lisansıyla ilişkilendirilmiş çalışan bir Microsoft Entra kiracısı.
- Log Analytics çalışma alanı ve bu çalışma alanına erişim
- Azure Monitor ve Microsoft Entra ID için uygun roller
Log Analytics çalışma alanı
Log Analytics çalışma alanı oluşturmanız gerekir. Log Analytics çalışma alanlarına erişimi belirleyen çeşitli faktörler vardır. Çalışma alanı ve verileri gönderen kaynaklar için doğru rollere ihtiyacınız vardır.
Daha fazla bilgi için Bkz. Log Analytics çalışma alanlarına erişimi yönetme.
Azure İzleyici rolleri
Azure İzleyici, izleme verilerini görüntülemek ve izleme ayarlarını düzenlemek için 2 yerleşik rol sağlar. Azure rol tabanlı erişim kontrolü (RBAC), benzer erişimi veren iki Log Analytics yerleşik rolü de sağlar.
Görünüm:
- İzleme Okuyucusu
- Log Analytics Okuyucusu
Ayarları görüntüleme ve değiştirme:
- İzleme Katkıda Bulunanı
- Log Analizi Katılımcısı
Azure Monitor yerleşik rolleri hakkında daha fazla bilgi için bkz. Azure Monitor'da Roller, izinler ve güvenlik.
Log Analytics rolleri hakkında daha fazla bilgi için bkz. Azure yerleşik roller
Microsoft Entra rolleri
Salt okunur erişim, bir çalışma kitabında Microsoft Entra ID günlük verilerini görüntülemenize, Log Analytics'ten verileri sorgulamanıza veya Microsoft Entra yönetim merkezinde günlükleri okumanıza olanak tanır. Güncelleme erişimi, Microsoft Entra verilerini bir Log Analytics çalışma alanına göndermek için tanılama ayarlarını oluşturma ve düzenleme yeteneği ekler.
Okuma:
- Rapor Görüntüleyici
- Güvenlik Okuyucusu
- Küresel Okuyucu
Güncelleştirme:
- Güvenlik Yöneticisi
Microsoft Entra yerleşik rolleri hakkında daha fazla bilgi için bkz. Microsoft Entra yerleşik rolleri.
Log Analytics'e Erişim
Microsoft Entra ID Log Analytics'i görüntülemek için etkinlik günlüklerinizi zaten Microsoft Entra ID'den bir Log Analytics Çalışma Alanı'na gönderiyor olmanız gerekir. Bu işlem Azure İzleyici ile etkinlik günlüklerini tümleştirme makalesinde ele alınmıştır.
Microsoft Entra yönetim merkezinde en az Reports Reader olarak oturum açın.
Entra ID>İzleme ve sistem durumu>Log Analytics'e göz atın. Varsayılan arama sorgusu çalıştırılır.
Log ile ilgili sorguların listesini görüntülemek için LogManagement kategorisini genişletin.
Açıklamayı ve diğer yararlı ayrıntıları görüntülemek için sorgu adını seçin veya üzerine gelin.
Şemayı görüntülemek için listeden bir sorguyu genişletin.
Etkinlik günlüklerini sorgulama
Log Analytics çalışma alanına yönlendirilen etkinlik günlüklerinde sorgu çalıştırabilirsiniz. Örneğin, geçen hafta en çok oturum açılan uygulamaların listesini almak için aşağıdaki sorguyu girin ve Çalıştır düğmesini seçin.
SigninLogs
| where CreatedDateTime >= ago(7d)
| summarize signInCount = count() by AppDisplayName
| sort by signInCount desc
Riskli oturum açma olaylarını bulmak için aşağıdaki sorguyu kullanın:
SigninLogs
| where RiskState contains "atRisk"
Geçen haftanın en önemli denetim olaylarını almak için aşağıdaki sorguyu kullanın:
AuditLogs
| where TimeGenerated >= ago(7d)
| summarize auditCount = count() by OperationName
| sort by auditCount desc
Günlük sağlama olaylarının sayısını eyleme göre özetlemek için:
AADProvisioningLogs
| where TimeGenerated > ago(7d)
| summarize count() by Action, bin(TimeGenerated, 1d)
100 sağlama olayını alın ve anahtar özellikleri belirleyin.
AADProvisioningLogs
| extend SourceIdentity = parse_json(SourceIdentity)
| extend TargetIdentity = parse_json(TargetIdentity)
| extend ServicePrincipal = parse_json(ServicePrincipal)
| where tostring(SourceIdentity.identityType) == "Group"
| project tostring(ServicePrincipal.Id), tostring(ServicePrincipal.Name), ModifiedProperties, JobId, Id, CycleId, ChangeId, Action, SourceIdentity.identityType, SourceIdentity.details, TargetIdentity.identityType, TargetIdentity.details, ProvisioningSteps
| take 100
Log Analytics'te birden çok oturum açma kaydı
Microsoft Entra ID oturum açma günlüklerini çözümlediğinizde Log Analytics'in tek bir kullanıcı oturum açma için birden çok kayıt gösterdiğini, Microsoft Entra ID oturum açma günlükleri görünümünde ise yalnızca bir kayıt görüntülendiğini fark edebilirsiniz. Bu davranış beklenmektedir.
Birden çok kayıt neden görüntülenir?
Etkileşimli oturum açma sırasında, bir kullanıcı aynı bağıntı kimliğini paylaşan birkaç istek oluşturabilir. Örneğin:
- Kullanıcı oturum açmayı dener ve çok faktörlü kimlik doğrulaması (MFA) istenir.
- İlk MFA girişimi başarısız olur.
- Kullanıcı MFA'yı yeniden dener ve başarılı olur.
Microsoft Entra ID oturum açma günlüklerinde, bu ilgili istekler tek bir oturum açma olayıyla birleştirilir. Portal tüm etkinlikleri aynı bağıntı kimliğiyle toplar ve nihai sonucu bildirir, böylece oturum açma işlemi başarılı olarak görünür.
Her istek tek tek gönderilir, yani Log Analytics şunları gösterir:
- Orta hata girişleri.
- Son başarılı giriş.
Tüm girişler aynı bağıntı kimliğini paylaşır.
Bu günlükleri yorumlama
Log Analytics her isteği görüntülediğinden yinelenenler var gibi görünebilir. Ancak, bu girdiler tek bir oturum açma akışının ayrı adımlarıdır.
Bu olayları doğru yorumlamak için:
- Tüm kayıtları bağıntı kimliğine göre gruplandırma.
- Bu bağıntı kimliği için son durumu geçerli sonuç olarak kullanın.
- İsteğe bağlı olarak, Microsoft Entra yönetim merkezine benzer bir toplu görünüm oluşturmak için KQL'deki kayıtları birleştirin.
Aşağıdaki örnekte, kayıtların bağıntı kimliğine göre nasıl birleştirilecekleri gösterilmektedir:
SigninLogs
| summarize
FirstSeen = min(TimeGenerated),
LastSeen = max(TimeGenerated),
FinalStatus = arg_max(TimeGenerated, ResultType, ConditionalAccessStatus),
Count = count()
by CorrelationId, UserPrincipalName